top of page

Google AI 网络威胁报告警告:攻击者正在缩小能力差距

9月11日
讀畢需時 14 分鐘

Google 记录到,攻击者在六小时内构建并执行了一场大规模凭证窃取活动,尽管其缺乏通常与国家级行动相关的资源。

Google AI 网络威胁报告描述,攻击方式正从零散地借助聊天机器人,转向自主、多智能体工作流。这些系统能够管理扫描、排查故障、轮换基础设施并收集凭证,所需人工参与有限。

这一差异的重要性,超过了 AI 是否能发明全新攻击技术。犯罪团伙如今可以以过去需要更大团队、专业操作人员和大量基础设施才能实现的速度与规模,协调运用已有技术。

Google Threat Intelligence Group(GTIG)在其 9 月 8 日发布的报告中,参考了 Mandiant 调查、威胁追踪以及在 Google 平台上观测到的活动。研究结果显示,出于经济动机的犯罪分子与关联中国、伊朗、俄罗斯和朝鲜的国家级团伙一样,都在网络行动的各个环节使用 AI。

这场较量已不再只是攻击者 AI 对阵防御者 AI,而是自动化攻击对阵仍依赖队列、交接和定期审查的人工响应流程。

Google AI 网络威胁报告记录了一场六小时攻击

最明显的变化体现在运营层面:AI 智能体正从顾问角色进入执行闭环。

2026 年第二季度,Mandiant 调查了一名疑似出于经济动机的行为者,该行为者已入侵某组织的云基础设施。攻击者部署了一个包含多个智能体的自主框架,每个智能体负责凭证收集行动的一部分。

据 Google 称,该行为者向一款 AI 编程聊天机器人提供了一条提示词和一组智能体指令。这些指令相当于可复用的行动手册。

在六小时内,该框架规划、构建并执行了一场大规模凭证收集活动。据 GTIG 称,它攻陷了数千个第三方凭证。

这些智能体不只是生成脚本。它们还管理漏洞扫描流水线、诊断错误,并在无需操作人员持续指挥的情况下处理 Internet Protocol 轮换。

这种自动化减少了“人在回路中”的延迟,也就是软件每次需要人来批准或修复下一步操作时产生的等待时间。它还帮助攻击者在庞大的目标范围内持续开展活动。

遭入侵的云环境带来了另一项优势。攻击流量可以经由与受害者基础设施关联的合法 IP 地址传输,从而令基于简单信誉评分的检测更加困难。

GTIG 还发现了一台暴露的命令与控制服务器,其上运行着名为 Recon 的自动化侦察与凭证管理框架。该框架包含专为智能体操作设计的指令和知识文件。

其目录中包括 AGENTS.md、KNOWLEDGE.md 和 agentic_vuln_research.md 等文件,还包含用于工具、记忆和自动化工作流的模块化目录。

据称,在 GTIG 发现这台暴露服务器后,该目录变成了一个生产仪表板。该仪表板能够实时组织、验证和管理逾 23,800 项已收集的秘密信息。

这些秘密信息包括云平台和 AI 服务的凭证。因此,该案例将组织通常分开看待的三类风险联系起来:凭证窃取、云环境遭入侵,以及未经授权的 AI 访问。

Google 将该行动描述为从被动的终端信息窃取工具转向进攻性智能体收集。智能体研究漏洞、扫描服务器基础设施,并以极少干预尝试定向利用。

这正是 Google AI 网络威胁报告的核心警告。资源有限的操作人员可以将指令编码一次,随后让软件在数千个机会中重复执行。

六小时的时间线并不意味着每个攻击者都能突然开展高水平的间谍行动。它说明,曾受人员配置限制的编排能力正越来越能够被租用、窃取或自动化。

AI 自动化改变了防御者的时钟

安全团队如今首先面临的是时间问题,而非一种完全新型的漏洞利用类别。

传统事件响应假设,防御者在侦察、利用、凭证使用和横向移动之间仍保有一定时间。监控系统检测事件,分析师进行验证,不同团队协调遏制措施。

智能体 AI 压缩了这些阶段。当一条警报仍未被审查时,框架已经可以扫描、调整、重试并转向下一个目标。

GTIG 首席分析师 John Hultquist 向 IT Pro 表示,组织应假定威胁行为者已经在某种程度上使用 AI。他警告称,犯罪分子将偏好那些推进速度快于防御者响应速度的攻击。

压力主要落在那些会生成警报、却无法快速遏制威胁的组织身上。当分析师无法在被盗凭证变成活跃攻击路径前完成调查时,更大的警报量几乎无法提供保护。

问题并不局限于安全运营中心。身份团队、云管理员、开发者和开源维护者都掌控着自动化攻击活动能够触及的资源。

凭证轮换提供了一个简单例子。某个组织可能在数小时内发现暴露的秘密信息,却需要经过多项审批才能将其撤销。攻击者的智能体只需几秒钟,就能在其他位置测试该秘密信息。

云基础设施进一步加剧了这种失衡。被盗凭证可提供处理能力、受信任的网络位置以及对更多服务的访问权限。

GTIG 将此类活动的一种形式称为 LLMjacking。攻击者窃取 AI 平台凭证,或劫持云环境以运行未经授权的模型工作负载。

这种做法让攻击者避免直接承担基础设施成本。由于计算发生在合法组织的账户内部,它也可能掩盖攻击活动。

2026 年 4 月,Mandiant 观察到一名行为者利用被盗的 AI 基础设施访问权限配置高性能图形处理资源。受害者承担了由此产生的工作负载和费用。

同样的模式也出现在一个被追踪为 UNC6508 的中国关联国家级行动中。Google 表示,该团伙在已遭入侵的云环境中部署了本地开源权重模型。

在本地运行该模型,帮助该团伙避开商业 AI 服务的监控,也将计算负担转移给了受害者。

这些案例促使安全负责人重新界定受保护的攻击面。模型、提示词、智能体指令、API 凭证、云配额和开发工具,如今都与传统应用程序和服务器并列。

Black Duck 网络安全治理负责人 Ronald Lewis 向 IT Pro 表示,这些风险的演变速度超过了许多组织的衡量和治理能力。他认为,安全团队必须在面对使用同类技术的攻击者时保护 AI 系统。

这构成了最主要的较量:机器速度的攻击,对阵响应体系仍围绕人类速度决策构建的组织。

资源较少的攻击者也能借用国家级规模

AI 缩小了运营能力差距,尽管它并未消除情报获取、资金或战略耐心方面的差异。

国家级团伙历来拥有软件本身无法复制的优势。它们可以利用机密情报、长期资金、定制基础设施、外交掩护,以及具备专业区域知识的团队。

然而,先进攻击行动的许多显著特征源于可重复执行的流程,包括持续侦察、本地化钓鱼攻击、代码修改、基础设施轮换和快速故障排查。

AI 可以自动化或加速其中的每一项任务。这让规模较小的团伙获得了过去通常与大型组织相关的部分行动覆盖能力。

这场六小时凭证收集行动说明了这一机制。攻击者并不需要智能体构思前所未有的攻击概念。

相反,该框架无需在每个阶段等待人工操作人员,便可协调已知任务。它的优势来自持续性、并行活动,以及从常规错误中快速恢复的能力。

这一模式改变了防御者理解“复杂性”的方式。高攻击量、精心打磨的诱饵或快速代码变更,不再能证明某次行动背后存在大型团队。

小型团伙可以在多个智能体之间复用指令,也可以让不同模型负责侦察、编程、翻译和数据分析。

国家关联团伙也在采用同样的方法。GTIG 观察到一名中国间谍活动行为者正在试验自动化的漏洞利用与后渗透流水线。

该行为者使用 CC Switch——一款能够在不同语言模型之间路由工作的工具。Google 表示,它向 Claude、Gemini 和 Codex 请求漏洞利用脚本、钓鱼内容和调试协助。

该工作流将借助 Burp Suite 的人工探测与通过 Phalanx(一个开源渗透测试框架)开展的自动化活动相结合。在获得访问权限后,操作人员可以部署额外工具,用于命令与控制及凭证收集。

Google 还描述了中国关联国家级团伙 BASIN CASTLE 在连续攻击阶段中使用生成式 AI。其活动包括目标画像、本地化诱饵制作、恶意软件混淆和后渗透故障排查。

据 GTIG 称,CALANQUE ION(也称 APT42)使用 AI 进行侦察、邮箱发现、翻译和社会工程。这个伊朗关联行为者还研究了基础设施开发和软件逆向工程。

另一中国关联团伙 RAVINE CASTLE 使用 Gemini 进行情报收集、漏洞利用研究和影响力行动。Google 观察到该团伙研究匿名化泄密内容并通过媒体渠道分发的方法。

俄罗斯关联的 SANDWORM RELIC 使用 Gemini 改进密码喷洒脚本并自动化主机画像。它还探索了旨在隐藏命令与控制基础设施的代理路由。

朝鲜团伙利用模型开展目标画像、制作伪造的就业材料、设计技术诱饵和开发恶意代码。据称,其中一个团伙通过劫持的身份注册了大量模型账户。

这些案例显示,AI 网络威胁自动化正扩散至动机截然不同的行为者。间谍团伙寻求情报,而犯罪团伙则追求勒索、凭证销售和加密货币盗窃。

这项技术不会让这些行为者变得完全相同,却让它们能够使用共享的行动自动化层。

这一差异很重要。国家级覆盖能力描述的是规模和执行速度,而不是将国家级情报能力完整转移给普通犯罪分子。

软件供应链正成为智能体攻击面

攻击者瞄准的不只是 AI 编码系统生成的软件,还包括这些系统所依赖的指令与信任信号。

GTIG 将这类活动中的大部分与 UNC6780 联系起来,该组织也被称为 TeamPCP。自 2026 年 3 月以来,这个以经济利益为动机的团伙一直在攻击 PyPI、npm 和 Docker Hub。

这些服务分发现代软件项目广泛使用的软件包。一个遭入侵的软件包可通过日常安装或自动化构建进入多家组织。

据报道,TeamPCP 入侵了合法开发者账户,并发布了 Model Context Protocol 服务器的恶意分支。MCP 是一种允许 AI 应用连接外部工具和数据的标准。

该组织还向官方组织仓库注入恶意代码。这让被投毒的资源看起来像是可信项目资产。

一个名为 DUSTMAKER 的恶意组件会在持续集成环境中搜寻身份令牌。这些令牌可能通过受信任的开发者工作流授权发布软件包。

Google 表示,遭入侵的软件包可能携带有效的 SLSA Build Level 3 证明。SLSA 是一个用于记录和保护软件构建完整性的框架。

有效证明或许能让自动化系统相信某个软件包遵循了获批的构建流程。然而,它无法让被盗的发布身份变得可信。

这正是 AI 编码系统带来独特风险的地方。代理通常会先评估软件包名称、元数据、仓库上下文和机器可读的信任信号,再推荐或安装某个依赖项。

攻击者可以塑造这些信号。他们可以投毒元数据、将指令隐藏在项目文件中,或利用代理倾向于完成开发任务的特性。

DUSTMAKER 将恶意内容置于编码工具和开发环境使用的隐藏目录中,例如 .claude、.vscode 和 .cursor 目录。

这些位置中的文件很容易融入普通工作区活动。它们也可能影响会自动解析项目配置的工具。

Google 发现了旨在于正常开发者交互期间触发命令的恶意配置。因此,开发者只需打开或在遭入侵的项目中工作,就可能激活恶意软件。

该恶意软件还创建了名称看似合理、与 AI 相关的流水线任务。其中一个示例使用了“Copilot Setup”标签,同时搜寻更多凭据和访问密钥。

执行后,恶意软件可以删除工作流日志。这降低了开发者通过仓库界面发现可疑活动的可能性。

另一种策略瞄准了基于 AI 的安全扫描器。攻击者在恶意 JavaScript 上方的注释中嵌入了极端的违规请求。

其表面目标是在扫描器接触到实际恶意软件前,就让安全控制拒绝分析。这属于间接提示注入:隐藏内容操纵 AI 系统对不可信材料的检查。

这一策略暴露了自动化开发中的冲突。团队希望编码代理读取广泛的项目上下文,但每增加一个文件,就多了一个潜在的指令通道。

传统扫描器通常将注释视为不可执行文本。AI 扫描器却可能把同样的注释视为操作指令或对安全策略敏感的内容。

因此,供应链发现的影响超出了恶意软件包检测。组织必须审视代理如何选择依赖项、解释工作区文件和批准命令。

开发者还需要了解系统代表他们采取了哪些操作。一个悄然安装软件包或执行设置脚本的代理,可能将推荐错误直接转化为入侵。

知识来源在这里同样重要。团队需要区分可信的操作指令与从仓库、工单、文档和外部页面收集而来的文本。

在访问规则和来源上下文保持可见的前提下,可搜索的技术知识库可以帮助实现这种区分。它无法取代软件包验证或运行时隔离。

更广泛的教训是,AI 代理会继承其输入的弱点。它们还会将部分误导性输入转化为行动,从而提高错误信任的代价。

Google 的证据很严肃,但能力差距并未消失

该报告支持攻击能力正在加速这一判断,但并未证明每个小型攻击者如今都拥有完整的国家级能力。

GTIG 通过事件响应、威胁追踪、云基础设施和 Gemini 滥用监控获得了异常广泛的可见性。这使其案例研究颇具价值。

不过,该报告呈现的是经过选择的已观察行动,而非对全球攻击者行为的完整衡量。它没有提供基线来说明有多少比例的攻击使用自主代理。

这场持续六小时的攻击也始于攻击者入侵云基础设施。即使代理加速了后续阶段,初始访问仍是一个重要门槛。

同样,“数千份凭据”描述的是该活动的收集规模,而非被成功利用的账户数量。其中一些秘密信息可能已过期、受限、重复或因其他原因无法使用。

因此,组织不应将每一段 AI 生成的脚本都视为高级持续性威胁。归因和能力评估仍需结合基础设施、受害者特征、恶意软件、行动模式和人类情报。

Google 自身也报告了局限性。在第二季度观察到的信息行动中,AI 提升了生产效率,但并未创造质变的新能力。

相关行为者使用模型生成内容、创建合成人设、进行翻译和优化叙事。截至报告发布时,GTIG 尚未观察到实验性的交互式代理被部署在真实的影响力行动中。

这一发现令危言耸听的解读变得复杂。AI 在自动化具有可衡量反馈的结构化、可重复工作时似乎最为强大。

网络行动恰好具备这些条件。扫描器可以判断主机是否响应、凭据是否有效,以及命令是否失败。

长期间谍活动要求更多能力。操作人员必须理解组织关系、选择具有战略价值的情报、避免暴露,并解读模糊的结果。

AI 也会给攻击者带来操作风险。模型可能生成幻觉代码、暴露基础设施、触发平台监控,或产生可识别的模式。

商业服务商可以停用账户并改进模型安全防护。Google 表示,在观察到滥用后,其已破坏相关资产,并更新了 Gemini 的分类器和拒答行为。

不过,服务商的执法也有局限。攻击者可以轮换欺诈账户、窃取合法凭据,或转向本地托管模型。

Anthropic 在监控行动中也观察到类似的迁移模式。其威胁研究人员表示,当商业安全防护带来过多阻力时,一些行为者转向了开放模型。

监控活动发现也印证了 Google 更广泛的观察。即使未使用最新的前沿系统,政府仍利用 AI 减少人力需求并提高分析量。

这并不意味着安全控制毫无意义。平台监控能够创造情报机会,并干扰纪律性较差的操作人员。

但这意味着,终止账户不能成为最后一道防线。当攻击者仍保有数据、指令和替代算力时,底层工作流可以继续存在。

Google 在这场讨论中也扮演双重角色。它一方面开发广泛可用的模型,另一方面销售云安全、威胁情报和 AI 防御产品。

这一位置让 Google 获得了有用的遥测数据,但读者应将已观察到的事件与产品主张区分开来。证据显示了加速效应,却并未证明自动化防御能够持续中和自动化攻击。

同样的审慎也适用于模型提取。Google 报告称,针对专有能力的协同攻击活动发出了超过 1 亿次提示。

该公司称,其部署了实时控制措施,以降低未经授权学生模型的实用性。关于这些防御长期有效性的独立证据仍然有限。

平衡的解读应避免两个极端。AI 既不只是帮助攻击者写出更好的钓鱼邮件,也不会把每个犯罪分子都变成情报机构。

它正在消除攻击生命周期中特定环节的人力和协调限制。仅这一变化,就可能压垮为应对较慢对手而设计的防御体系。

三个信号将显示防御者能否跟上

下一阶段将取决于遏制速度、代理治理,以及向攻击者控制的模型迁移。

第一个信号是凭据暴露与自动化遏制之间的时间。组织应衡量自己撤销秘密信息、隔离工作负载和阻断可疑会话的速度。

这一指标比告警量更重要。当高置信度检测能在数分钟内触发遏制时,持续六小时的攻击会大幅失效。

当响应依赖多个团队来回传递工单时,攻击则会变得更加危险。涉及可用凭据的重复事件,将强化 Google 对防御窗口被压缩的警告。

第二个信号是软件平台如何保护代理行为。软件包注册表、代码托管平台、云服务商和模型供应商需要建立控制措施,以区分生成的建议与获授权的执行。

有效措施包括限制代理权限、隔离构建、依赖项锁定、签名发布,以及对敏感命令设置审批要求。日志还必须保留代理读取了什么,以及其采取行动的原因。

由被投毒 AI 指令引发的大型注册表入侵,将强化报告中的供应链论点。若有效代理隔离得到更广泛采用,则会削弱预期影响。

第三个信号是攻击者是否从受监控的商业服务转向本地模型和被盗算力。这种迁移会降低 Google 和 Anthropic 等服务商能够获得的可见性。

GTIG 已观察到 UNC6508 在遭入侵的基础设施内运行开放权重模型。这一策略若持续增长,模型层面的执法将不再那么具有决定性。

防御者应关注异常的图形处理器配置、不同寻常的模型下载、异常推理流量,以及新建的 AI 服务凭据。这些事件可能在传统入侵告警出现前,就表明资源遭到窃取。

此前的零日漏洞案例提供了一个相关基准。Google 表示,犯罪分子似乎在发现并武器化一个此前未知的身份验证漏洞时使用了 AI。

如果得到独立确认的案例开始成为常态,风险将超出对已知弱点的更快利用。攻击者将获得更多新的机会来源。

目前,最有力的证据仍集中在自动化和规模上。AI 网络威胁自动化帮助行为者重复已知工作、协调工具,并更快从操作错误中恢复。

但这依然要求采取不同的安全姿态。组织应盘点每一个能够访问代码、凭据、外部内容或生产系统的代理。

它们还应将模型访问权与执行权限分离。一个能够推荐命令的助手,并不必然需要获得运行该命令的权限。

团队可以先检验一个实际问题:由智能体控制的账户,能否在没有第二道控制介入的情况下修改生产环境、发布软件包或泄露机密?

答案将揭示自动化是在支持防御者,还是在悄然拓宽攻击者的路径。Google 的 AI 网络威胁报告明确了这一评估的紧迫性:它应当纳入当前的安全计划,而非留待未来路线图中处理。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page